Перейти к содержимому
Калькуляторы

Полный контроль локалки со стороны ФСБ

Добрый день всем!

Строим сеть. Вышли на ФСБ. ФСБ хочет от нас, чтобы мы предоставили полный контроль над локалкой, т.е. контроль до такой степени, чтобы они могли пасти трафик двух абоненнтов в одном доме на одном коммутаторе. Схема построения сети у нас звезда, распределение IP это статический IP+МАС+привязка к порту коммутатора (длинк такое позволяет делать).

Как нам быть? Может кто уже сталкивался с подобным и как отмазался от этого?.

Я понимаю, контролировать инетовский трафик, но локалку...это же какой трафик попрет в сторону ФСБ

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

При сохранении существующей схемы построения сети - имхо никак не получится...

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

это у вас какой-то режимный город?

или сейчас в России везде так принято?

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

загоняйте юзеров во вланы, все вланы гоните в ядро. в ядре весь траф с вланов зеркалируйте на порт для фсб.

а уж что там с этими пакетами будет не ваше дело, главное чтобы вы смогли все их отдать ;)

так должно быть в идеях которые прячутся за лицензионными требованиями

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

ФСБ хочет контролировать сразу все дома одновременно, или иногда, по заказу, какие-то определенные?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Чего бы им не хотеть, не они же за это платят...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

вариант а) врубить на всех клиентах traffic segmentation - тогда понятия "трафик между двумя абонентами в одном доме" не будет, как и локалки в целом.

вариант б) vlan-per-user + ipoe

вариант в) vlan-per-user + pppoe

вариант г) договоритесь что будете давать "по запросу" зеркало порта, а на ядре и агрегаторах включите netflow например, со сливанием добра в коллекторы.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

у них там на юзеров длинки, так что вариант Г отпадает.

если уж делать то гнать всех к ядру.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Чаниковский вопрос, а как всех прогнать до ядра? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

у них там на юзеров длинки, так что вариант Г отпадает.

если уж делать то гнать всех к ядру.

Можно объяснить схему в этом случае, что и как будет?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Каждому юзеру - свой VLAN, если проще. Если сеть большая - то QinQ на магистральных свитчах.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.